Tres vulnerabilidades críticas del software de Ivanti se han añadido recientemente al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).
En un nuevo aviso de seguridad publicado el 10 de marzo, CISA añadió cinco nuevas fallas a su catálogo de KEV, tres de las cuales afectan a la gestión de endpoints de Ivanti.
Esto significa que la agencia ha observado la explotación de estas vulnerabilidades en la práctica.
Las tres vulnerabilidades (CVE-2024-13159, CVE-2024-13160 y CVE-2024-13161) son vulnerabilidades de cruce de ruta absoluta que permiten a un atacante remoto no autenticado filtrar información confidencial.
Aunque la vulnerabilidad de acceso a datos (KEV) de CISA está diseñada principalmente para agencias federales estadounidenses, la autoridad de ciberseguridad insta a todas las organizaciones a reducir su exposición a ciberataques priorizando la remediación oportuna.
Esta no es la primera vez en 2025 que las vulnerabilidades de Ivanti se han explotado de forma activa.
A principios de enero, Microsoft y Mandiant de Google Cloud detectaron la explotación de CVE-2025-0282, una vulnerabilidad crítica que afecta a Ivanti Connect Secure, Policy Secure y Neurons para puertas de enlace ZTA.
A finales de enero, la CISA y el FBI advirtieron que los actores de amenazas estaban explotando activamente las vulnerabilidades encadenadas (CVE-2024-8963, CVE-2024-9379, CVE-2024-8190 y CVE-2024-9380) en los dispositivos de servicio en la nube de Ivanti.
En el aviso del 10 de marzo, la CISA también advirtió que otras dos vulnerabilidades, ambas afectando a los productos VeraCore, se están explotando de forma activa.
La primera, CVE-2024-57968, es una vulnerabilidad de carga de archivos sin restricciones que afecta a Advantive VeraCore. Al explotarse, un atacante puede subir archivos remotamente a carpetas no deseadas, como aquellas a las que otros usuarios acceden durante la navegación web. Se trata de una vulnerabilidad crítica, con una puntuación base CVSS de 9,9.
La segunda, CVE-2025-25181, es una falla de inyección SQL que también afecta a Advantive VeraCore y que permite a atacantes remotos ejecutar comandos SQL arbitrarios mediante el parámetro PmSess1. Se trata de una falla de gravedad media, con una puntuación base CVSS de 5,8.